Z tego tekstu dowiesz się, na czym polega podatność CVE-2023-4346 w protokole KNX, dlaczego amerykańska agencja CISA wpisała ją do katalogu luk aktywnie wykorzystywanych w atakach i co zrobić, gdy w budynku lub zakładzie pracują urządzenia tego standardu.
Co się stało
24 sierpnia 2023 roku CISA opublikowała biuletyn ICSA-23-236-01 poświęcony protokołowi KNX. Według biuletynu mechanizm KNX Connection Authorization w wariancie Option 1 pozwala osobie z dostępem do sieci instalacji wymazać konfigurację wszystkich urządzeń bez włączonych dodatkowych zabezpieczeń, a następnie ustawić na nich własny klucz BCU. Skutkiem jest utrata dostępu użytkowników do urządzenia, potencjalnie bez możliwości jego zresetowania.
Słabość sklasyfikowano jako CWE-645, czyli nadmiernie restrykcyjny mechanizm blokady. Zgłosił ją do CISA Felix Eberstaller z firmy Limes Security. 15 lipca 2026 roku, prawie trzy lata po biuletynie, podatność trafiła do katalogu KEV, wykazu CISA obejmującego luki z potwierdzonymi zgłoszeniami wykorzystania w atakach.
Element | Szczegóły |
|---|
Identyfikator | CVE-2023-4346 |
Biuletyn źródłowy | ICSA-23-236-01 z 24 sierpnia 2023, według CISA |
Producent i obszar | KNX Association, urządzenia KNX z mechanizmem Connection Authorization |
Konfiguracja zagrożona | wariant Option 1 bez ustawionego klucza BCU, wszystkie wersje, według biuletynu CISA |
Poprawka | biuletyn nie wskazuje poprawki, zalecenia dotyczą konfiguracji |
Typ słabości | CWE-645 |
Ocena CVSS 3.1 | 7,5 na 10, według bazy NVD, wpływ wyłącznie na dostępność |
Wpis do KEV | 15 lipca 2026, termin działań 29 lipca 2026, według CISA |
Sektor i zasięg | Critical Manufacturing, wdrożenia w Europie, według biuletynu |
O co chodzi w prostych słowach
Wyobraź sobie sejf, który fabrycznie nie ma żadnego kodu. Pierwsza osoba, która wpisze własną kombinację, staje się jedyną osobą potrafiącą go otworzyć. Nie istnieje kod serwisowy: zmiana kombinacji wymaga podania obecnej. Jeśli kod ustawi intruz, właściciel zostaje z zamkniętym sejfem, którego nie da się otworzyć.
Tak działa klucz BCU w urządzeniu KNX. To hasło chroniące urządzenie przed przeprogramowaniem. Jeśli integrator go nie ustawi, pole pozostaje puste i każdy, kto dotrze do urządzenia przez sieć instalacji, może wymazać konfigurację i wpisać własne hasło. Od tej chwili urządzenie odmawia współpracy z prawidłowymi użytkownikami, a reset bez znajomości hasła atakującego często nie jest możliwy.
Scenariusz | Prawidłowa konfiguracja | Urządzenie bez klucza BCU |
|---|
Hasło urządzenia | ustawione przez integratora, znane właścicielowi | nieustawione, pole wolne |
Kto może przeprogramować urządzenie | wyłącznie osoba znająca hasło | każdy z dostępem do sieci instalacji |
Skutek próby ataku | urządzenie odrzuca polecenia | wymazanie konfiguracji i obce hasło |
Odzyskanie kontroli | reset po podaniu hasła | często niemożliwy bez hasła atakującego |
Słownik pojęć. KNX to otwarty standard komunikacji urządzeń automatyki budynkowej. Connection Authorization to mechanizm kontroli dostępu do programowania urządzeń, a Option 1 to jego prostszy wariant. Klucz BCU to hasło urządzenia w tym mechanizmie.
Jak przebiega atak
Według rekordu NVD atak jest możliwy z poziomu sieci, ma niską złożoność i nie wymaga uprawnień ani żadnego działania ze strony użytkownika. Według biuletynu CISA ten sam efekt osiągnie osoba z dostępem fizycznym do urządzenia, nawet gdy nie jest ono podłączone do sieci.
Etap | Działanie atakującego | Skutek |
|---|
1 | wejście do sieci instalacji KNX albo fizyczny dostęp do urządzenia | linia komunikacyjna z urządzeniami |
2 | identyfikacja urządzeń z wariantem Option 1 bez klucza BCU | lista celów |
3 | wysłanie poleceń kasujących konfigurację | urządzenia wyczyszczone |
4 | ustawienie własnego klucza BCU | blokada programowania |
5 | utrzymanie wyłączności na urządzenia | trwała utrata kontroli przez właściciela |
Wektor oceny CVSS wskazuje, że jedynym naruszonym obszarem jest dostępność. Atak nie daje odczytu danych ani podmiany logiki działania urządzenia, ale odbiera je właścicielowi całkowicie.
Dlaczego to ryzyko dla organizacji
Skutek ataku jest prosty do opisania i trudny do cofnięcia: urządzenia przestają reagować, a prawidłowy użytkownik nie ma jak ich odblokować. Funkcje obiektu, które te urządzenia obsługują, pozostają bez sterowania. Skala straty zależy od liczby zablokowanych urządzeń i od tego, jak istotne są pełnione przez nie funkcje.
Obszar | Potencjalny wpływ | Charakter |
|---|
Operacyjny | urządzenia przestają wykonywać polecenia, funkcje obiektu bez sterowania | natychmiastowy |
Dostęp do infrastruktury | utrata dostępu do urządzeń, potencjalnie trwała | długotrwały |
Finansowy | koszt odzyskania sterowania i przestoju funkcji obiektu | rośnie z liczbą urządzeń |
Umowny | niewykonanie zobowiązań wobec najemców lub klientów, gdy obiekt nie działa | wtórny |
Bezpieczeństwo użytkowników | brak reakcji instalacji tam, gdzie pełni funkcje istotne dla osób | zależny od zastosowania |
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Ocena CVSS 7,5 plasuje podatność w przedziale wysokim, a ocenę prawdopodobieństwa podnosi fakt, że CISA potwierdza zgłoszenia o wykorzystywaniu. Jednocześnie, według pomiaru FIRST.org z 23 sierpnia 2026 roku, wskaźnik EPSS wynosi 0,00907 przy percentylu 0,567, czyli model statystyczny oceniał globalną skalę ataków jako niską. Rozbieżność jest pozorna: EPSS prognozuje prawdopodobieństwo w całej populacji podatności, a KEV notuje przypadki, które już się wydarzyły. Dla właściciela instalacji KNX liczy się drugi wskaźnik.
Co zrobić
Poprawki do pobrania nie ma: biuletyn ogranicza się do zaleceń konfiguracyjnych. Ochrona polega na właściwym ustawieniu urządzeń i ograniczeniu dostępu do nich.
Priorytet | Działanie | Podstawa |
|---|
NATYCHMIAST | ustawić klucz BCU na każdym urządzeniu, w każdym ukończonym i przyszłym projekcie | zalecenie KNX Association przytoczone przez CISA |
NATYCHMIAST | przekazać klucz BCU właścicielowi budynku w dokumentacji projektu | zalecenie KNX Association przytoczone przez CISA |
PILNIE | odciąć urządzenia sterujące od internetu i oddzielić je zaporą od sieci biznesowej | zalecenie CISA |
PILNIE | dostęp zdalny wyłącznie przez aktualny VPN | zalecenie CISA |
WAŻNIE | zastosować listę kontrolną KNX Secure | zalecenie KNX Association przytoczone przez CISA |
WAŻNIE | ograniczyć dostęp fizyczny do urządzeń i rozdzielni | wniosek z fizycznego wektora ataku opisanego w biuletynie |
Wpis KEV wyznacza termin wykonania działań na 29 lipca 2026 roku, czternaście dni od dodania rekordu. Dla organizacji spoza administracji USA katalog pełni funkcję listy priorytetów naprawczych.
Kontekst i skala zagrożenia
Aspekt | Informacja |
|---|
Aktywne wykorzystanie | CISA potwierdza otrzymane zgłoszenia |
Powiązanie z ransomware | według wpisu KEV nieznane |
EPSS | 0,00907, percentyl 0,567, według FIRST.org, 23 sierpnia 2026 |
Identyfikator ENISA | EUVD-2023-54211, według bazy ENISA |
Status rekordu NVD | Analyzed, ostatnia modyfikacja 16 lipca 2026, według NVD |
Zgłaszający | Felix Eberstaller, Limes Security |
Data | Wydarzenie |
|---|
24 sierpnia 2023 | biuletyn CISA ICSA-23-236-01 |
29 sierpnia 2023 | publikacja rekordu NVD, według NVD |
15 lipca 2026 | wpis do katalogu KEV; według ENISA początek odnotowanego wykorzystywania |
16 lipca 2026 | ostatnia modyfikacja rekordu NVD, według NVD |
29 lipca 2026 | termin działań z wpisu KEV, według CISA |
Według biuletynu z 2023 roku podatność była już wtedy oznaczona jako zdalnie wykorzystywalna, o niskiej złożoności ataku i publicznie znanej eksploatacji. Ani biuletyn, ani wpis KEV nie wskazują grup przestępczych ani konkretnych incydentów.
Pytania do zespołu technicznego
Pytanie | Oczekiwana odpowiedź |
|---|
Czy w obiekcie pracują urządzenia KNX z Connection Authorization w wariancie Option 1? | tak lub nie, po inwentaryzacji |
Czy na każdym urządzeniu ustawiono klucz BCU? | tak, potwierdzone w dokumentacji |
Gdzie przechowywane są klucze BCU i kto ma do nich dostęp? | u właściciela i integratora |
Czy sieć instalacji jest odseparowana od sieci biurowej i internetu? | tak, za zaporą |
Czy dostęp zdalny odbywa się wyłącznie przez VPN? | tak |
Kto ma fizyczny dostęp do urządzeń i rozdzielni? | zamknięta lista osób |
Czy dokumentacja projektu zawiera klucze i procedury? | tak, przekazana właścicielowi |
Podatność CVE-2023-4346 to przypadek, w którym ochrona jest tania, a zaniedbanie drogie. Ustawienie hasła na urządzeniu zajmuje chwilę i decyduje o tym, czy właściciel zachowa kontrolę nad własnym obiektem.